Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo descreve como configurar o suporte HTTPS para seus nós de cache Cache Conectado para Empresas e Educação.
Visão geral
Com a versão de GA (Disponibilidade Geral) do Cache Conectado da Microsoft para Empresas, as organizações agora podem configurar seus nós de cache para fornecer conteúdo por HTTPS. Esse aprimoramento permite que o Cache Conectado dê suporte à entrega segura de aplicativos Win32 gerenciados pelo Intune e, pela primeira vez, conteúdo do Microsoft Teams, ambos os quais exigem transporte HTTPS. Todos os outros tipos de conteúdo continuarão a ser entregues via HTTP.
À medida que mais serviços Microsoft e editores de terceiros adotam modelos de entrega somente HTTPS, habilitar o HTTPS em seu nó de cache garante compatibilidade contínua e desempenho ideal. Sem suporte a HTTPS, os clientes que solicitam URLs seguras ignoram o cache conectado e retornam à entrega de conteúdo por meio das CDNs (Content Delivery Networks) baseadas em nuvem, resultando em maior uso de largura de banda e menor eficiência de cache.
Para habilitar a entrega de HTTPS, os administradores devem gerar uma CSR (Solicitação de Assinatura de Certificado) do computador host, assiná-la usando uma AC (Autoridade de Certificação) confiável e importar o certificado assinado de volta para o computador host. Nas páginas a seguir, há instruções de configuração guiadas e scripts para ambientes Windows e Linux para simplificar esse processo.
Benefícios de habilitar o suporte a HTTPS
Habilitar o suporte a HTTPS no nó de Cache Conectado garante que sua organização permaneça compatível com a evolução dos requisitos de entrega de conteúdo da Microsoft e se beneficie de segurança e desempenho aprimorados. As principais vantagens incluem:
Acesso ao conteúdo do Microsoft Teams: o conteúdo do Microsoft Teams só está disponível em HTTPS. Sem suporte a HTTPS, o Cache Conectado não pode armazenar em cache nem entregar esse conteúdo, resultando em downloads diretos da nuvem.
Entrega contínua de aplicativos Win32 gerenciados pelo Intune: o Microsoft Intune em breve aplicará a entrega somente HTTPS para todos os aplicativos Win32 gerenciados. Os nós de cache sem suporte a HTTPS serão ignorados e os clientes retornarão à entrega da CDN. A data de aplicação é a ser definida, mas uma vez definida, os clientes serão notificados com bastante antecedência e terão tempo suficiente para se adaptarem.
Consumo de largura de banda reduzido e melhor eficiência de custos: ao armazenar conteúdo HTTPS em cache localmente, o Cache conectado minimiza a dependência de CDNs baseados em nuvem, reduzindo os custos de saída e preservando a largura de banda da rede, especialmente crítica em ambientes com largura de banda restrita.
Postura de segurança e conformidade aprimorada: o HTTPS garante a entrega criptografada e autenticada de conteúdo, alinhando-se às políticas de segurança corporativa e aos requisitos regulamentares. Ele protege contra adulteração, espionagem e falsificação de identidade.
Fallback contínuo e suporte a protocolo duplo: o Cache conectado dá suporte à entrega de HTTP e HTTPS. Se o HTTPS não estiver configurado ou falhar, os clientes retornarão automaticamente à entrega da CDN. Esse recurso de protocolo duplo garante acesso ininterrupto ao conteúdo sem afetar o desempenho do download ou a entrega ponto a ponto (P2P) por meio da Otimização de Entrega (DO).
Do suporte somente HTTP para HTTPS
Anteriormente, se um cliente solicitasse conteúdo por meio de uma URL HTTPS, o Cache Conectado não poderia processar a solicitação porque não dava suporte ao tratamento de certificados TLS ou escutava na porta 443. Como resultado, o cliente ignoraria imediatamente o cache e recuperaria o conteúdo diretamente da CDN.
Embora o Cache conectado tenha garantido anteriormente a entrega segura por meio de mecanismos como validação de hash e proteção de contêineres, esses métodos não podiam atender aos requisitos dos editores em transição para a entrega somente HTTPS. Como resultado, o Cache conectado agora dá suporte a HTTPS para manter a compatibilidade com os padrões em evolução do editor e para garantir o acesso contínuo a tipos de conteúdo novos e existentes.
Importante
Em breve, o Microsoft Intune aplicará (data a ser definida) a entrega somente HTTPS para todos os aplicativos Win32 gerenciados.
Para continuar o Cache Conectado para entrega de conteúdo do Intune, todos os clientes do Intune devem concluir a configuração HTTPS em seus nós de cache antes dessa data.
Os clientes que usam o Configuration Manager (SCCM) ou ambientes híbridos seguirão um processo diferente. Orientações adicionais para esses cenários serão publicadas em breve.
Configuração do certificado TLS
Para estabelecer uma conexão HTTPS segura, o Cache Conectado deve apresentar um certificado TLS válido para dispositivos cliente. Em vez de gerar e distribuir certificados internamente ou depender de certificados autoassinados, que representam riscos operacionais e de segurança, o Cache conectado usa um modelo baseado em CSR pelos seguintes motivos:
Segurança e confiança: o método CSR permite que o Cache conectado gere um par de chaves pública/privada localmente e importe um certificado assinado por uma CA (Autoridade de Certificação) confiável. Adiar a assinatura da autoridade de certificação para o cliente garante que o certificado seja verificável pelos dispositivos cliente que usam seus repositórios de confiança da autoridade de certificação pré-instalados.
Compatibilidade empresarial: muitas organizações já gerenciam sua própria infraestrutura de PKI. O modelo CSR permite que os administradores de TI assinem certificados usando suas autoridades de certificação confiáveis existentes, garantindo a integração perfeita com as políticas de segurança corporativa.
Evitando a exposição da chave privada: Ao gerar o par de chaves no nó de cache e nunca exportar a chave privada, o modelo CSR garante que o material criptográfico sensível permaneça seguro e local para o nó de cache.
Manutenção de certificado TLS
Os certificados TLS usados pelos nós de Cache Conectado da Microsoft exigem manutenção contínua para garantir a entrega segura e ininterrupta de conteúdo. Isso inclui monitorar a validade do certificado, renovar certificados expirados e revogar ou desabilitar certificados quando necessário.
Renovar certificados expirados
Para renovar um certificado, você não precisa regenerar seu CSR (etapa 1). Recomendamos assinar novamente seu CSR existente (etapa 2) e importar o certificado resultante usando o comando import (etapa 3). Se o processo de assinatura puder ser automatizado, crie um script que assine e importe com cadência regular.
Desabilitar o suporte a HTTPS
Se a entrega de HTTPS não for mais necessária ou um certificado for revogado, execute o script de desabilitação fornecido no computador host do Cache Conectado.
O script removerá a configuração HTTPS no contêiner, mas não excluirá o certificado, o par de chaves ou o CSR do nó de cache.
Essa ação reverte o cache conectado para a entrega somente HTTP. O conteúdo que exige HTTPS (por exemplo, Microsoft Teams, Intune, aplicativos Win32) não será mais armazenado em cache e retornará à entrega da CDN.
Política de retenção de certificado
- Os certificados ativos são mantidos durante sua validade.
- Os certificados inativos (expirados ou revogados) são mantidos por 18 meses após a desativação para fins de auditoria e conformidade.
Essa política se alinha aos padrões internos de segurança e privacidade da Microsoft e garante a rastreabilidade do uso de certificados em implantações corporativas.
Aprimoramentos futuros
Monitorar o status do certificado
O Cache conectado fornece visibilidade de todos os certificados TLS ativos e inativos por meio do portal do Azure. Cada entrada de certificado inclui:
- Nome do domínio
- AC (autoridade de certificação) emissora
- Datas de emissão e expiração
- ID da impressão digital
Os administradores devem revisar regularmente essa lista para garantir que os certificados permaneçam válidos e confiáveis. O Cache Conectado exibirá alertas quando um certificado estiver se aproximando da expiração.
Automação da assinatura de certificados
Embora a automação possa parecer ideal, o Cache Conectado ainda não pode executar com segurança a assinatura de certificado em nome da empresa devido às seguintes restrições:
Gerenciamento de credenciais: automatizar a assinatura de certificados exigiria que o Cache Conectado armazenasse e gerenciasse credenciais para acessar ACs corporativas ou públicas. Isso apresenta riscos de segurança significativos, especialmente porque o Cache Conectado é executado em um ambiente Linux em contêiner.
Diversos modelos de PKI corporativa: as empresas usam uma ampla variedade de configurações de CA, incluindo modelos locais, baseados em nuvem e híbridos. A automação da assinatura exigiria que o Cache Conectado suportasse todas as variações, o que é impraticável e propenso a erros.
Princípio de segurança de privilégios mínimos: delegar a assinatura ao administrador de TI garante que apenas pessoal autorizado possa aprovar e distribuir certificados, reduzindo a superfície de ataque.
Próximas etapas
Para habilitar o suporte a HTTPS no nó de Cache Conectado da Microsoft, siga o guia de configuração apropriado com base no ambiente do host. Esses guias orientam você na geração de uma CSR (Solicitação de Assinatura de Certificado), na assinatura com uma AC (autoridade de certificação) confiável e na importação do certificado assinado de volta para o Cache Conectado.
Para configurar o suporte a HTTPS em um computador host Linux, consulte
Para configurar o suporte a HTTPS em um computador host Windows , consulte
- Diretrizes de CLI/proxy: em breve.